Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2023-39144 — Element55 Maketime Appliance memorizza le password in chiaro all'interno dell'applicazione. | Kitploit
Strumenti/GitHubGitHub/cduram/cve-2023-39144
Password CrackingAnalisi delle VulnerabilitàExploitRaccolta InformazioniSicurezza WebConfigurazione Errata
GitHubcduram/cve-2023-39144

CVE-2023-39144

Element55 Maketime Appliance memorizza le password in chiaro all'interno dell'applicazione.

Vedi Repository
13 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2023-39144

Contesto

Ho scoperto questa vulnerabilità a maggio 2023. Element55 produce software per studi legali per tracciare il tempo. Questo software recupera informazioni da varie fonti, come Exchange, SQL e Shoretel.

Cronologia

  • 24 maggio 2023 - Segnalata la vulnerabilità a Element 55
  • 25 maggio 2023 - Element55 ha confermato la vulnerabilità e ha detto che l'avrebbe risolta nella versione 22. (Sono stati professionali e ottimi con cui collaborare)
  • 24 luglio 2023 - Confermato con Element55 che era stata risolta.

Descrizione della vulnerabilità

L'appliance Maketime di Element55 memorizza le password in chiaro all'interno dell'applicazione. Ciò può essere osservato navigando nelle pagine di amministrazione per Exchange, LDAP, SQL e Shoretel. Le password inviate a Maketime in queste pagine sono offuscate con asterischi. Tuttavia, visualizzando il sorgente HTML, le password sono visibili in testo semplice. Sebbene da solo ciò non qualifichi la vulnerabilità come critica, non è raro che gli utenti creino un account di servizio come Amministratore di Dominio, e gli account di servizio di Exchange sono spesso eccessivamente provisioning, il che significa che se qualcuno riesce ad accedervi, può elevare i propri privilegi all'interno della rete. Infine, le password scelte per le console web sono spesso deboli e intuibili, come admin:admin.

Posizione dei tag HTML vulnerabili

LDAP:

root@kitploit:~
<input type=password name="settings[ldap_password]" value="password" size=20>

Exchange:

root@kitploit:~
<input type=password name="settings[exchange_password]" value="password" size=20>

SQL:

root@kitploit:~
<input type=password name="settings[ms_password]" value="password" size=20>

Shoretel:

root@kitploit:~
<input type=password name="settings[password]" value="password" size=20>

Versioni vulnerabili

Versione 21 e precedenti.

Versione corretta

22

Riferimenti

Element55, Element55 MakeTime, CWE-312

Scarica lo strumento